Zabezpieczanie dzienników zdarzeń usługi IIS¶
Poniższy poradnik zawiera spis kroków, których celem jest zabezpieczenie dzienników usługi IIS.
NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA
Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.
Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.
Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.
Domyślna lokalizacja¶
C:\inetpub\logs\LogFiles\
Usługi Internet Information Services (IIS)
IIS to serwer internetowy firmy Microsoft, wbudowany w systemy operacyjne z rodziny Windows. Dzienniki zdarzeń usługi IIS zawierają szczegółowe informacje o żądaniach HTTP przychodzących do serwera i stanowią cenne źródło informacji podczas analizy incydentów bezpieczeństwa.
Dzienniki zdarzeń usługi IIS mogą zawierać informacje dotyczące:
- adresów IP klientów łączących się z serwerem,
- żądanych adresów URL oraz metod HTTP,
- kodów odpowiedzi serwera,
- przeglądarek i systemów operacyjnych klientów,
- znaczników czasowych poszczególnych żądań.
Przed rozpoczęciem procedury należy spełnić poniższe warunki:
- Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia
powershell. - Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np.
Sekretariat-PC. - Zmienna
$nosnikwskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
Procedura¶
Poniższe polecenie kopiuje całą zawartość katalogu LogFiles (dzienniki usługi IIS) na nośnik docelowy, do folderu o nazwie zgodnej z konwencją NAZWA_URZĄDZENIA_IISLogs. Nazwa urządzenia pobierana jest automatycznie ze zmiennej środowiskowej COMPUTERNAME. Polecenie New-Item tworzy katalog docelowy, a Copy-Item z parametrem -Recurse kopiuje zawartość katalogu LogFiles wraz z podkatalogami. Parametr -Force uwzględnia pliki ukryte i systemowe oraz nadpisuje ewentualne pliki o tych samych nazwach w miejscu docelowym. Błędy dostępu do plików dzienników aktywnie blokowanych przez usługę IIS zapisywane są do dziennika błędów error.log poprzez operator 2>>.
Aby przeprowadzić operację manualnego zabezpieczenia dzienników zdarzeń usługi IIS, należy zlokalizować oraz przejść do katalogu z dziennikami zdarzeń. Standardową ścieżką katalogu z dziennikami zdarzeń jest:
Katalog LogFiles zawierający dzienniki zdarzeń usługi IIS
Następnie należy skopiować katalog o nazwie LogFiles do miejsca docelowego, w którym będzie możliwe utworzenie archiwum z danymi. Tę operację można przeprowadzić poprzez kliknięcie katalogu LogFiles prawym przyciskiem myszy oraz wybranie opcji Kopiuj, a następnie kliknięcie prawym przyciskiem w miejscu docelowym (na przykład na pulpicie) oraz wybranie opcji Wklej.
Uwaga
Jeżeli to możliwe, pliki dzienników należy skopiować na dysk zewnętrzny, aby uniknąć potencjalnego zatarcia treści usuniętych plików.
Z uwagi na restrykcyjne prawa dostępu do katalogu LogFiles system operacyjny może poprosić o uprawnienia administratora celem przeprowadzenia operacji kopiowania. Aby to zrobić, należy zaznaczyć opcję Wykonaj dla wszystkich elementów bieżących, a następnie kliknąć Kontynuuj.
Po wykonaniu tych działań system operacyjny rozpocznie kopiowanie katalogu z dziennikami zdarzeń, a następnie w miejscu docelowym zostanie utworzony duplikat skopiowanego katalogu.
Celem przesłania katalogu z dziennikami zdarzeń należy skompresować go do formatu .zip. Wspomnianą czynność można zrealizować poprzez kliknięcie prawym przyciskiem myszy na katalogu oraz wybranie opcji Wyślij do, a następnie Folder skompresowany (zip).
Po wykonaniu tego działania wyświetli się okno przedstawiające status operacji kompresowania, a następnie w tym samym katalogu pojawi się plik ze skompresowaną zawartością. System operacyjny umożliwi nadanie nazwy nowemu plikowi. Plikowi należy nadać nazwę odpowiadającą nazwie komputera z przyrostkiem _Logs:
Ostatnia aktualizacja artykułu: 2026-09-02.
